Что такое GDID - цифровой отпечаток устройства Windows, который помог ФБР поймать хакера
Что такое GDID - цифровой отпечаток устройства Windows, который помог ФБР поймать хакера

В апреле 2026 года 19-летний парень шёл по аэропорту Хельсинки с двумя жёсткими дисками по 2 ТБ и билетом в Японию. Но улететь ему не удалось. Финская полиция задержала его по красному уведомлению Интерпола, а к июлю американские прокуроры обнародовали федеральное обвинение, установив личность Питера Стокса — предполагаемого участника хакерской группы Scattered Spider, разыскиваемого за взлом американского ювелирного ритейлера в мае 2025 года, который закончился требованием выкупа в 8 миллионов долларов.

Нет, редакция не превратилась в криминальное издание, но именно Microsoft предоставила ФБР способ отследить компьютер Стокса под управлением Windows через VPN, прокси-серверы и три страны. Инструмент называется Global Device Identifier, или GDID, и за пределами нескольких страниц корпоративной документации большинство пользователей Windows никогда не слышали этот термин до того, как это дело стало публичным.

Мы изучили полный текст 39-страничного обвинительного заключения, сравнили его с независимым реверс-инжинирингом того, как Windows генерирует и передаёт этот идентификатор, и проверили технические утверждения, появившиеся после утечки истории. Вот всё, что нужно знать о GDID: как он помог поймать Стокса и что это значит для 1,6 миллиарда пользователей ПК с Windows.

Приватность и безопасность в Windows 11
Приватность и безопасность в Windows 11

Что такое GDID и откуда он берётся

В обвинительном заключении цитируется представитель Microsoft, который описывает GDID как “постоянный идентификатор на уровне устройства, предназначенный для однозначной идентификации установки операционной системы Windows на устройстве, будь то физическое устройство (например, мобильный телефон или ноутбук) или виртуальная машина, в определённых сервисах и сценариях Microsoft”.

Global Device ID (GDID) - это постоянный уникальный цифровой отпечаток, который Microsoft автоматически назначает вашему компьютеру при установке Windows или входе в учётную запись Microsoft.

Microsoft использует его для управления лицензированием программ и приложениями Windows Store, но, поскольку он связывает всю вашу онлайн-активность на этом компьютере с единой идентификационной записью, правоохранительные органы могут использовать его для отслеживания реального владельца устройства в интернете.

Идентификатор переживает обновления Windows, но не переживает чистую переустановку. При этом в сноске к обвинительному заключению Microsoft признаёт, что “у одного пользователя Microsoft может быть несколько GDID” на протяжении жизни одной учётной записи.

В компании рассказали, что делает GDID, но умолчали, где именно в Windows он находится. Независимым исследователям пришлось проводить обратную разработку, поскольку Microsoft опубликовала ровно одно предложение о GDID в справочнике Azure Monitor для отчётности Delivery Optimization, где столбец GlobalDeviceId описан лишь так: “Глобальный идентификатор устройства Microsoft. Это идентификатор, используемый Microsoft внутри компании.”

Как Windows генерирует GDID

Цепочка начинается со службы учётных записей Microsoft.

Windows 11 и учётная запись Microsoft
Windows 11 и учётная запись Microsoft

Когда Windows подключает устройство к учётной записи Microsoft, системная служба wlidsvc обращается к login.live.com и получает в ответе SOAP то, что Microsoft называет Device PUID (Passport Unique ID). Этот идентификатор присваивается сервером, Windows никогда не вычисляет его локально на основе чего-либо на ПК. Она просто получает строку и сохраняет её.

PUID попадает в реестр в открытом виде, в раздел HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties, под значением LID. Затем платформа подключённых устройств (Connected Devices Platform), та же фоновая служба cdp.dll, работающая как CDPSvc и отвечающая за Phone Link, облачный буфер обмена и Nearby Share, считывает этот PUID и регистрирует его в службе каталогов устройств Microsoft. Это граф идентификации, лежащий в основе всех кросс-устройственных функций Microsoft. Там к числу добавляется строчная буква g, и запись сохраняется в формате g:decimal. Сервис Delivery Optimization затем передаёт это же значение обратно на серверы Microsoft как UCDOStatus.GlobalDeviceId каждый раз, когда ваш ПК участвует в пиринговой раздаче или загрузке обновлений.

Если говорить простым языком: вход в Windows с учётной записью Microsoft приводит к тому, что сервер присваивает вашей установке постоянный идентификационный номер. Windows хранит его локально, несколько фоновых служб считывают его, и он проставляется на все действия, которые ПК передаёт в Microsoft.

При переустановке Windows вы получите новый номер, но у Microsoft есть все основания связать новый номер со старым через ту же учётную запись, OneDrive и историю активаций, примерно это и произошло со Стоксом.

Как ФБР использовало GDID для поимки Стокса

Стокс попался, потому что использовал одно и то же устройство с Windows для всех своих действий, а GDID связал всё воедино после факта.

Члены Scattered Spider звонили в службу поддержки ювелирного ритейлера с номеров Google Voice, выдавали себя за заблокированных сотрудников и убедили персонал сбросить пароли трёх учётных записей, две из которых имели права администратора. После этого они установили туннельный инструмент ngrok, чтобы обойти сетевую защиту ритейлера, переместили около 77 гигабайт данных в облачное хранилище Amazon с помощью ngrok и второй утилиты Teleport, попытались (но безуспешно) развернуть программу-вымогатель, а затем отправили письмо с требованием выкупа с темой “IMPORTANT: WE STOLE THE DATA, CONTACT UMMEDIATELY [sic]”. Запросили 8 миллионов долларов в криптовалюте. Ритейлер отказался платить, потратил около 2 миллионов долларов на устранение последствий и продолжил работу.

Позднее следователи запросили данные у ngrok и обнаружили, что учётная запись, использованная в атаке, была создана 12 мая 2025 года в 19:21 UTC с VPN-прокси-адреса хостинг-провайдера Tzulo. IP-адрес вёл в тупик, как это обычно бывает с VPN. Но GDID устроен иначе.

Источник: Министерство юстиции США
Источник: Министерство юстиции США

Записи Microsoft показали, что в ту же минуту устройство Windows с GDID g:6755467234350028 посетило страницу регистрации ngrok. Тремя часами позже тот же GDID зашёл на сайт ритейлера через тот же прокси-адрес Tzulo, который использовался для создания учётной записи ngrok. Так у ФБР появился идентификатор устройства, который не меняется, в отличие от выходных узлов VPN.

Дальше расследование превратилось в соединение точек. Получив временную шкалу всех IP-адресов, с которых работало это устройство, агенты сопоставили её с известными входами в учётные записи, которые, как уже подозревали прокуроры, принадлежали Стоксу:

  • 4 июня 2024 года устройство с этим GDID использовало IP-адрес в Таллине (Эстония), где жил Стокс. С того же IP за четыре минуты до этого был выполнен вход в его учётную запись Snapchat, а примерно через 80 минут после — в Facebook.

  • 17 и 18 ноября 2024 года то же устройство появилось на IP-адресе в Нью-Йорке, что совпало с входами в одну из учётных записей Apple Стокса и его Snapchat. Несколько недель спустя, 26 ноября, то же устройство посетило сайт отеля Empire Hotel в Нью-Йорке, что соответствовало ещё одной подтверждённой поездке Стокса. Днём ранее он опубликовал фотографию в Snapchat, которую следователи сопоставили с общедоступными снимками номера Empire Hotel вплоть до ковра и обоев.

  • 2 февраля 2025 года устройство появилось на IP-адресе из Таиланда, что опять совпало с входами в его учётные записи Apple и Snapchat. За день до этого Стокс опубликовал фото с подписью “WALDORF ASTORIA BANGKOK”.

  • 8 января 2025 года то же устройство, уже на эстонском IP, вошло в мобильную игру Growtopia. Днём ранее с того же IP-адреса был выполнен вход в одну из учётных записей Apple Стокса, а через две минуты — в учётную запись Ubisoft, привязанную к этой игре.

Разумеется, по отдельности эти действия не выглядели подозрительными. Но решающим стало то, что один и тот же GDID и одна физическая установка Windows постоянно появлялись в точное время вместе с учётными записями, которые следователи уже связывали со Стоксом, в четырёх странах на протяжении примерно восьми месяцев.

Примечательно, что Microsoft уже сообщала ФБР о Стоксе ранее, в октябре 2024 года, в рамках криминальной сводки, описывающей “телеметрию онлайн-сервисов”.

Почему исследователи приватности обеспокоены, даже когда хакер пойман

Никто не утверждает, что арестовали не того человека. По данным Минюста, Стокс вместе с остальными участниками Scattered Spider обвиняется в более чем 100 корпоративных вторжениях и получении выкупов на сумму свыше 100 миллионов долларов. В данном случае система сработала как задумано.

Однако исследователей настораживает всё остальное, что раскрывает это дело. Известный специалист по вредоносному ПО Костин Райу в подкасте Three Buddy Problem задался вопросом, насколько подобные механизмы распространены на других платформах и не привязаны ли они более постоянно к оборудованию. Другой исследователь безопасности Мэттью Хики назвал Windows “программным обеспечением для слежки”.

Подкаст Three Buddy Problem о GDID в Microsoft
Подкаст Three Buddy Problem о GDID в Microsoft

В пользу этого говорят два обстоятельства:

  • Отсутствует экран согласия. GDID присваивается при входе в учётную запись Microsoft. Для использования рекламного идентификатора Apple требуется запрос App Tracking Transparency и видимый сброс; в Android работает аналогично. У GDID нет ни того, ни другого, а переустановка Windows лишь даёт новый номер, который Microsoft всё равно может связать с той же учётной записью.

  • Активация системы. Группа Massgrave, создавшая скрипты активации Microsoft, отмечает, что установщик Windows отправляет данные об оборудовании в Microsoft и получает обратно идентификаторы, те же токены, которые позже используются для доступа к магазину и лицензирования: “Предотвратить получение Windows GDID невозможно, не нарушив активацию и работу UWP-приложений.” Каждый, кто терял лицензию после замены материнской платы, уже сталкивался с уменьшенной версией этой проблемы.

Да, каждая крупная ОС хранит некую постоянную идентификацию устройства, и любого поставщика можно обязать предоставить данные по запросу. Но отличие Microsoft — в видимости и контроле, и здесь Windows уступает платформам Apple и Google.

Что с этим делать

Переустановка Windows не решает проблему, как многие думают. Вы получаете новый GDID, но снова входите в ту же учётную запись Microsoft, и у компании есть все причины связать его с вашей прежней активностью. Вот что помогает больше:

  • Используйте локальную учётную запись вместо учётной записи Microsoft, однако мы понимаем, насколько трудно теперь пропустить вход с аккаунтом Microsoft. К счастью, компания упрощает этот процесс.

    Вход с локальной учётной записью
    Вход с локальной учётной записью

  • Отключите отправку необязательных диагностических данных в разделе Параметры > Конфиденциальность и безопасность > Диагностика и отзывы.

    отключить отправку необязательных диагностических данных
    отключить отправку необязательных диагностических данных

  • Заблокируйте рекламные идентификаторы, отключив персонализированную рекламу и отслеживание запуска в разделе Конфиденциальность и безопасность > Рекомендации и предложения.

    Отключить персонализированные рекомендации
    Отключить персонализированные рекомендации

  • Отключите облачный поиск, выключив поиск облачного контента в разделе Конфиденциальность и безопасность > Поиск, чтобы локальные поисковые запросы не отправлялись в Bing.

    Отключить облачный поиск
    Отключить облачный поиск

  • Ознакомьтесь с нашим руководством по удалению ненужных ИИ-функций и фоновых служб из Windows 11.

  • Для журналистики, активизма или в ситуациях домашнего насилия откажитесь от Windows и используйте Linux, направляя трафик через Tor вместо коммерческого VPN. GDID безразлично, какой VPN используется, важно лишь то, что это та же установка Windows.

Вывод редакции

Стоит ли радоваться задержанию Стокса? Несомненно. Тридцать пять страниц бравады подростка о бриллиантовых цепях с надписью “HACK THE PLANET” и вымогательствах у ювелирного магазина не оставляют места для сочувствия, независимо от роли, которую телеметрия Microsoft сыграла в этом деле.

Однако это не делает GDID приемлемым. Каждая компания, продающая программное обеспечение, имеет собственную версию подобного механизма, и постоянная идентификация устройств вполне обоснованна в системах активации и защиты от мошенничества. Но больше всего поражает то, что подавляющее большинство людей впервые услышали термин GDID только после публикации судебных документов. Microsoft посвятила ему одно предложение в справочной таблице Azure Monitor, предназначенной для системных администраторов, а не для 1,6 миллиарда обычных пользователей, чьи ПК генерируют эти данные.

Можно быть технически подкованным, отключить историю действий, выбрать локальную учётную запись и удалить все следы необязательной телеметрии, но это не меняет факта: идентификатор существует, и он привязан к учётной записи Microsoft, а не к вам. Microsoft сообщила о нём публике лишь после того, как суд заставил это сделать.